Kritiek ScreenConnect-lek actief misbruikt, CISA eist patch voor 14 september
Een kritiek lek in ScreenConnect (CVSS 9,9) liet aanvallers bestanden op afstand uitvoeren op clients. CISA voegde het toe aan de KEV-catalogus met deadline 14 september.
ConnectWise heeft op 8 september een noodpatch uitgebracht voor een kritiek beveiligingslek in ScreenConnect, de software waarmee veel IT-beheerders en helpdesks op afstand computers van klanten overnemen. Het lek kreeg de naam CVE-2026-84869 en een CVSS-score van 9,9 op een schaal tot 10. Dat meldt ConnectWise zelf in een beveiligingsbulletin, bevestigd door Security.NL en het Amerikaanse cyberagentschap CISA.
Wat er misging
Het probleem zat in de ScreenConnect-client, niet in de server. Tijdens een actieve support-sessie kon een aanvaller bestanden naar het systeem van de klant kopiëren en die laten uitvoeren zonder dat de gebruiker daar toestemming voor gaf. Normaal moet iemand op het overgenomen apparaat eerst akkoord geven voor zo'n bestandsoverdracht, de zogeheten host confirmation. Door het lek werkte die controle niet altijd zoals bedoeld.
Alle ScreenConnect-versies voor 26.6.5 zijn kwetsbaar. ConnectWise bestempelde het probleem als "Priority 1, High", de hoogste urgentiecategorie van het bedrijf, en riep klanten op de update als noodwijziging te installeren. Dat betekent binnen enkele dagen, in plaats van bij de eerstvolgende geplande onderhoudsronde. Wie nog niet kon updaten, kreeg van ConnectWise als tussenoplossing het advies om de rechten voor bestandsoverdracht ("TransferFiles") handmatig uit lopende sessies te halen.
ScreenConnect is een van de meest gebruikte tools onder IT-dienstverleners en helpdesks om op afstand mee te kijken en in te grijpen op computers van klanten, ook in Nederland. Juist die populariteit maakt het aantrekkelijk voor aanvallers: eerdere kwetsbaarheden in de software zijn in het verleden al gebruikt om op grote schaal ransomware te verspreiden.
Al maanden misbruikt voor een wormachtige aanval
Onderzoekers van beveiligingsbedrijf Huntress ontdekten deze zomer al dat aanvallers misbruik maakten van precies dit soort zwakke bestandsoverdracht. Volgens Help Net Security en The Hacker News installeerden de aanvallers eerst zelf een ScreenConnect-client bij een slachtoffer, via een neptechnische-ondersteuningsscam, een phishingmail met een MSI-installatiebestand, of een nepformulier voor een Geek Squad-terugbetaling. Vanaf die ene besmette client verspreidde een reeks van vier VBScript-bestanden, genaamd 1.vbs tot en met 4.vbs, zich vervolgens automatisch naar elk nieuw apparaat dat verbinding maakte binnen dezelfde ScreenConnect-sessie. Huntress noemt dit wormachtig gedrag: het slachtoffer hoefde zelf niets te doen, de besmetting sprong vanzelf over naar de volgende computer.
CISA voegt lek toe aan verplichte lijst
Op 11 september zette CISA het ScreenConnect-lek, samen met twee kwetsbaarheden in JFrog Artifactory, op de KEV-lijst (Known Exploited Vulnerabilities). Amerikaanse overheidsinstanties moeten hun systemen voor 14 september bijgewerkt hebben, verplicht via de richtlijn BOD 26-04. Voor bedrijven buiten de Amerikaanse overheid geldt die deadline niet formeel, maar CISA plaatst een kwetsbaarheid alleen op de KEV-lijst als er bewijs is van actief misbruik. Dat maakt de update ook voor Nederlandse gebruikers van ScreenConnect urgent.
Wat dit betekent voor jouw bedrijf
Gebruik je zelf ScreenConnect, of werkt je IT-leverancier ermee om je systemen op afstand te beheren, controleer dan of de versie inmiddels 26.6.5 of nieuwer is. Kun je dat niet zelf nagaan, vraag het gewoon na bij je leverancier. Dit incident laat opnieuw zien dat de tools die bedoeld zijn om je website of systemen veilig te beheren, zelf ook een doelwit kunnen worden als ze niet worden bijgewerkt. Wil je dat iemand structureel in de gaten houdt of de software achter jouw website en systemen nog veilig is, dan neemt de dienst website-onderhoud en beheer van Infotrends dat uit handen. Meer beveiligingsnieuws voor ondernemers lees je op onze nieuwspagina.
Bronnen: CISA, Security.NL en Help Net Security.